Linux Distros のパッチ未適用の脆弱性: CVE-2026-75538

high Nessus プラグイン ID 342556

概要

Linux/Unix ホストには、ベンダーにより修正されていないことを示す脆弱性を持つ複数のパッケージがインストールされています。

説明

Linux/Unix ホストには、ベンダーが提供するパッチが利用できない脆弱性の影響を受ける複数のパッケージがインストールされています。

- {packet,4} モードで inet ドライバーを使用する開いている Erlang TCP ポートに接続する攻撃者は、不適切なパケット長計算で符号付きオーバーフローを使用して、VM アロケーター領域および最大約 2 GB を超える受信バッファオーバーフローを発生する可能性があります。これにより、割り当てられたブロックのアロケータメタデータフッターと次のブロック(存在する場合)が簡単に破棄され、BEAM VM がクラッシュする可能性が高くなります。これをリモートコード実行を実現するのに十分な精度で利用することは、非常に不可能です。この問題は、OTP 27.3.4.17 より前の OTP 17.0、OTP 28.5.0.6 より前の OTP 28.0、OTP 29.0.6 より前の OTP 29.0 からの OTP に影響を与えます。これは、15.2.7.13 より前の 6.0、16.4.0.6 より前の 16.0、17.0.6 より前の 17.0 からの ert に対応します。6.0 より前の erts に対応する、OTP 17.0 より前の OTP が影響を受けるかどうかは不明です。
(CVE-2026-75538)

Nessus は、ベンダーによって報告されたパッケージの存在に依存していることに注意してください。

ソリューション

現時点で既知の解決策はありません。

参考資料

https://security-tracker.debian.org/tracker/CVE-2026-75538

https://ubuntu.com/security/CVE-2026-75538

プラグインの詳細

深刻度: High

ID: 342556

ファイル名: unpatched_CVE_2026_75538.nasl

バージョン: 1.2

タイプ: Local

エージェント: unix

ファミリー: Misc.

公開日: 2026/9/3

更新日: 2026/9/3

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3

パーセンタイル: 23.64

CVSS v2

リスクファクター: High

基本値: 9

現状値: 7.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:P/A:P

CVSS スコアのソース: CVE-2026-75538

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:U/RC:C

CVSS v4

リスクファクター: High

Base Score: 8.2

Threat Score: 4.6

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:canonical:ubuntu_linux:14.04:-:lts, cpe:/o:canonical:ubuntu_linux:16.04:-:lts, cpe:/o:canonical:ubuntu_linux:18.04:-:lts, cpe:/o:canonical:ubuntu_linux:20.04:-:lts, cpe:/o:canonical:ubuntu_linux:22.04:-:lts, cpe:/o:canonical:ubuntu_linux:24.04:-:lts, cpe:/o:canonical:ubuntu_linux:26.04:-:lts, cpe:/o:debian:debian_linux:12.0, cpe:/o:debian:debian_linux:13.0, cpe:/o:debian:debian_linux:14.0, p-cpe:/a:canonical:ubuntu_linux:erlang, p-cpe:/a:debian:debian_linux:erlang

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, global_settings/vendor_unpatched, Host/OS/identifier

エクスプロイトの容易さ: No known exploits are available

脆弱性公開日: 2026/9/1

参照情報

CVE: CVE-2026-75538